この章

FWSM からの Cisco ASA サービ ス モジ ュ ー
ルへの移行
目次
•
「移行に関す る 情報」 (P.1)
•
「FWSM 構成の ASA SM への移行」 (P.2)
•
「サポー ト さ れていない Runtime コ マ ン ド 」 (P.5)
•
「構成の移行に関す る 参考資料」 (P.7)
•
「関連資料」 (P.17)
•
「マ ニ ュ アルの入手方法お よ びテ ク ニ カル サポー ト 」 (P.17)
移行に関する情報
こ のガ イ ド では、 Cisco FWSM の構成を Cisco ASA SM 8.5 の構成に変換す る 方法について説明
し ま す。
ま た、 Cisco FWSM と Cisco ASA SM の動作の違いについ て も 詳 し く 説明 し ま す。
ASA SM は FWSM と 共通の ソ フ ト ウ ェ ア基盤を共有 し ま すが、 FWSM の構成は ASA SM では
直接使用で き ま せん。
特定の コ マ ン ド の使用法な ど プ ラ ッ ト フ ォ ーム間の違いに よ っ て、 FWSM の構成を変更せずに
ASA SM で使用す る こ と はで き ま せん。
警告
移行 ツ ールの実行後、 移行 し た構成 を ASA SM の CLI プ ロ ン プ ト で貼 り 付け る こ と はで き ません。
ネ ッ ト ワー ク を 介 し て構成 を ス タ ー ト ア ッ プ構成に コ ピ ー し てか ら ASA SM に リ ロ ー ド し 、 ス タ ー
ト ア ッ プ時に追加の移行 を 実行で き る よ う にす る必要があ り ま す。
特に、 ASA SM の NAT 機能が見直 さ れ、 FWSM よ り も 柔軟性お よ び機能性が向上 し てい ま す。
ASA SM では、 自動 NAT を使用 し て NAT を構成す る と 、 ネ ッ ト ワ ー ク オブジ ェ ク ト の属性の
一部 と し て NAT を構成で き 、 手動 NAT を使用す る と 、 よ り 高度な NAT オプ シ ョ ン を構成で
き ま す。
Americas Headquarters:
© 2011 Cisco Systems, Inc. All rights reserved.
FWSM 構成の ASA SM への移行
ASA SM では、 すべて の NAT お よ び NAT 関連 コ マ ン ド が再設計 さ れ ま す。 nat (グ ロ ーバルお
よ びオブ ジ ェ ク ト ネ ッ ト ワ ー ク コ ン フ ィ ギ ュ レ ーシ ョ ン モー ド )、 show nat、 show nat pool、
show xlate、 show running-config nat の各 コ マ ン ド が導入 ま たは変更 さ れ ま し た。 global、
static、 nat-control、 alias の各 コ マ ン ド は削除 さ れ ま し た。
FWSM と ASA SM 間の ス タ テ ィ ッ ク の NAT の一致におけ る 違いについては、 「デ フ ォ ル ト の動
作の違いに よ る 移行」 (P.7) を参照 し て く だ さ い。
ASA SM での NAT の機能変更に関す る 詳細については、 『Cisco ASA 5500 Migration Guide for
Version 8.3』 の 「NAT の移行」 を参照 し て く だ さ い。
FWSM 構成の ASA SM への移行
FWSM の構成を ASA SM へ移行す る には、 次の 2 つの ス テ ッ プ を実行 し ま す。
ス テ ッ プ 1 : 移行 ツールの実行
ス テ ッ プ 2 : 移行 し た構成の ASA SM への適用
移行 ツール を実行 し た と き に、 移行 ツールは必要なすべての コ マ ン ド 構文を変更す る わけでは
ないため、 こ れ ら の 2 つの ス テ ッ プ を使用 し て FWSM か ら ASA SM へ移行す る 必要が あ り ま
す。 こ のため、 移行 し た構成 フ ァ イ ル を開 く こ と がで き ず、 select all コ マ ン ド を入力 し て、 そ
の構成を コ ピ ー し て、 ASA SM の コ マ ン ド ラ イ ン に構成 を貼 り 付け る こ と がで き ま せん。
移行 し た構成 フ ァ イ ルは、 ASA SM の ス タ ー ト ア ッ プ構成に コ ピ ーす る 必要が あ り ま す。 後で
ASA SM を再起動す る と 、 ス タ ー ト ア ッ プ 構成が起動時に解析 さ れ ま す。 ASA SM イ メ ージは
FWSM か ら 非推奨 と な っ てい る 、 ま たは変更 さ れてい る NAT、 ACL、 お よ びその他の コ マ ン
ド を使用 し て、 それ ら の コ マ ン ド を ASA SM が許可す る コ マ ン ド に変換 し ま す。
移行ツールの実行
移行 ツールには、 FWSM の移行を実行す る Windows と Macintosh の ア プ リ ケーシ ョ ン が含 ま れ
ま す。
前提条件
ASA SM は既知の状態にす る 必要があ り ま す。 ブ レー ド 上で実行す る 構成はで き ま せん。 ま た、
構成後、 サービ ス モジ ュ ールの構成を ク リ アす る 場合は、 write erase コ マ ン ド を実行 し ます。
FWSM の構成を ASA SM の構成に変換す る には、 次の ス テ ッ プ を実行 し ま す。
ステ ッ プ 1
シ ス コ の ソ フ ト ウ ェ ア ダ ウ ン ロ ー ド サ イ ト か ら 、 フ ァ イ ル fwsm_migration_mac.zip ま たは
fwsm_migration_win.zip を見つけ、 Windows ク ラ イ ア ン ト ま たは Macintosh ク ラ イ ア ン ト に保存
し ま す。 ZIP フ ァ イ ル を解凍 し 、 そ こ か ら 変換ア プ リ ケーシ ョ ン を実行す る シ ス テ ム に対応す
る フ ァ イ ル、 fwsm_migration.exe ま たは fwsm_migration.app を取得 し ま す。
ステ ッ プ 2
ASA SM に移行す る FWSM か ら 、 すべて の コ ン テ キ ス ト の各構成 フ ァ イ ル と シ ス テ ム コ ン テ
キ ス ト フ ァ イ ル を含むすべての構成 フ ァ イ ル を、 移行 ツール ア プ リ ケーシ ョ ン を抽出 し た
デ ィ レ ク ト リ に コ ピ ー し ま す。
シ ン グル モー ド の場合は、 実行中の構成 フ ァ イ ル を コ ピ ー し ま す。 マルチモー ド の場合は、 次
の構成 フ ァ イ ル を コ ピ ー し ま す。
•
シ ス テ ム領域の構成
•
管理 コ ン テ キ ス ト
•
対象のユーザ コ ン テ キ ス ト
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
2
FWSM 構成の ASA SM への移行
ステ ッ プ 3
wsm_migration.exe ま たは fwsm_migration.app フ ァ イ ル を ダブル ク リ ッ ク し て移行 ツール を起動
し ま す。
[FWSM Configuration Migration] ダ イ ア ロ グ ボ ッ ク ス と コ マ ン ド ウ ィ ン ド ウ が表示 さ れ ま す。 こ
の ウ ィ ン ド ウ に変換の進捗 と ス テー タ ス が表示 さ れ ま す。
ステ ッ プ 4
ステ ッ プ 5
ステ ッ プ 6
ステ ッ プ 7
変換に適切な オプシ ョ ン ボ タ ン を選択 し ま す。
•
[Single File] - シ ン グル コ ン テ キ ス ト モー ド で実行す る FWSM 用の構成 フ ァ イ ル を変換す
る 場合は、 こ のオプシ ョ ン を選択 し ま す。
•
[Directory] - マルチ コ ン テ キ ス ト モー ド で実行す る FWSM 用の複数の フ ァ イ ル を変換す る
場合は、 こ のオプシ ョ ン を選択 し ま す。 各 コ ン テ キ ス ト に対応す る 構成 フ ァ イ ルが あ り 、
FWSM にはシ ス テ ム コ ン テ キ ス ト フ ァ イ ルが あ り ま す。
選択 し たオプ シ ョ ン ([Single File] ま たは [Directory]) の下に、 変換す る フ ァ イ ルの情報を入力
し ま す。
•
[Input File] フ ィ ール ド - シ ン グル コ ン テ キ ス ト FWSM の構成 フ ァ イ ルのパ ス お よ び フ ァ イ
ル名を入力す る か、 ロ ーカル シ ス テ ム上の フ ァ イ ル を検索す る には [Browse] を ク リ ッ ク し
ま す。
•
[Input Directory] - すべてのマルチ コ ン テ キ ス ト 構成 フ ァ イ ル と シ ス テ ム コ ン テ キ ス ト フ ァ
イ ル を含むデ ィ レ ク ト リ へのパ ス を入力す る か、 ロ ーカル シ ス テ ム のデ ィ レ ク ト リ を検索
す る には、 [Browse] を ク リ ッ ク し ま す。
選択 し たオプ シ ョ ン ([Single File] ま たは [Directory]) の下に変換の出力情報を入力 し ま す。
•
[Output File] フ ィ ール ド - シ ン グル コ ン テ キ ス ト の FWSM 用に移行 ツールが変換後の構成
フ ァ イ ルの作成に使用す る パ ス と フ ァ イ ル名を入力 し ま す。
•
[Output Directory] - 移行 ツールが変換 さ れた マルチ コ ン テ キ ス ト 構成 フ ァ イ ルお よ びシ ス
テ ム コ ン テ キ ス ト フ ァ イ ル を配置す る デ ィ レ ク ト リ へのパ ス を入力す る か、 ロ ーカル シ
ス テ ム のデ ィ レ ク ト リ を検索す る には、 [Browse] を ク リ ッ ク し ま す。
[ASA SM Boot Image] フ ィ ール ド に、次の形式で ASA SM のブー ト イ メ ージの場所を入力 し ます。
ド ラ イ ブ :/ ブー ト フ ァ イ ル パ ス
ブー ト イ メ ージ値は次のオプシ ョ ン の 1 つが含 ま れ る 必要が あ り ま す。
•
disk0:/ のパ ス お よ び disk0 上の フ ァ イ ル名
•
disk1:/ のパ ス お よ び disk1 上の フ ァ イ ル名
•
flash:/ のパ ス お よ び flash 上の フ ァ イ ル名
•
tftp プ レ フ ィ ッ ク ス で始 ま る URL
こ の フ ィ ール ド に入力 し た値に よ っ て、 最終的な移行を完了す る と き にブー ト す る ASA SM イ
メ ージが定義 さ れ ま す。
(注)
ステ ッ プ 8
write memory コ マ ン ド を ASA SM で発行 し 、 ブー ト イ メ ージ値を メ モ リ に書 き 込む必
要が あ り ま す。 write memory コ マ ン ド を発行す る と 、 ブー ト イ メ ージに指定 し たブー
ト イ メ ージ値が構成 フ ァ イ ルの BOOT 変数に保存 さ れ ま す。 値を メ モ リ に書 き 込んだ
後、 show bootvar コ マ ン ド を入力 し て、 ブー ト 変数が メ モ リ に書 き 込 ま れた こ と を確認
し ま す。 ASA SM については、 『Cisco ASA 5500 Series Command Reference, 8.5』 を参照 し
て く だ さ い。
[Log Location] フ ィ ール ド に、 変換か ら の ス テー タ ス 情報を記録す る ために移行ツ ールが使用
す る ロ グ フ ァ イ ルのパ ス お よ び名前を入力す る か、 [Browse] を ク リ ッ ク し て ロ ーカル シ ス テ
ム の フ ァ イ ルの場所を見つけ ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
3
FWSM 構成の ASA SM への移行
ステ ッ プ 9
[Convert] を ク リ ッ ク し 、 変換を開始 し ま す。
コ マ ン ド ウ ィ ン ド ウ に ス テー タ ス 情報が表示 さ れ ま す。 変換が正常に完了す る と 、 [Success] ダ
イ ア ロ グ ボ ッ ク ス が表示 さ れ ま す。
ス テ ッ プ 10
変換を終了す る には、 [OK] を ク リ ッ ク し ま す。
次の作業
「移行 し た構成の ASA SM への適用」 (P.4)
移行 し た構成の ASA SM への適用
前提条件
ステ ッ プ 1
(注)
•
移行 ツール を使用 し て FWSM の構成を移行 し てお く 必要が あ り ま す。 「移行 ツールの実行」
(P.2) を参照 し て く だ さ い。
•
TFTP、 SSH、 ま たは HTTP を使用 し て フ ァ イ ル を転送で き る よ う に ASA SM で イ ン タ ー
フ ェ イ ス を構成 し ま す。
TFTP、 SSH、 ま たは HTTP を経由 し て ASA SM に移行 し た フ ァ イ ル を コ ピ ー し ま す。
必要に応 じ て、 TFTP、 SSH、 ま たは HTTP を使用 し て フ ァ イ ル を転送で き る よ う に イ ン タ ー
フ ェ イ ス 構成を追加 し ま す。
a.
シ ン グル モー ド で動作 し てい る 場合は、 startup-config フ ァ イ ルに移行 し た構成を コ ピ ー し
ま す。
b.
マルチ モー ド で動作 し てい る 場合は、 startup-config にシ ス テ ム構成を、 disk0 にすべての コ
ン テ キ ス ト 構成 フ ァ イ ル (Admin コ ン テ キ ス ト な ど ) を コ ピ ー し ま す。
(注)
コ ン テ キ ス ト フ ァ イ ルは、 各 コ ン テ キ ス ト のシ ス テ ム構成が示すパ ス 内の disk0: に配置す る 必
要が あ り ま す。 シ ス テ ム構成に 「config-url disk0:/context/ctx1.cfg」 と し て コ ン テ キ ス ト の構成
URL が あ る 場合は、 その コ ン テ キ ス ト の フ ァ イ ルは コ ン テ キ ス ト デ ィ レ ク ト リ パ ス に配置す
る 必要が あ り ま す。
(注)
移行 し た構成を ASA SM の CLI プ ロ ン プ ト で貼 り 付け る こ と はで き ま せん。 ネ ッ ト ワ ー ク を介
し て構成を ス タ ー ト ア ッ プ構成に コ ピ ー し て か ら ASA SM に リ ロ ー ド し 、 ス タ ー ト ア ッ プ時に
追加の移行を実行で き る よ う にす る 必要が あ り ま す。 FWSM 機能を Object NAT や Twice NAT
を使用す る ASA SM 上の NAT 機能に変換す る な ど 、 特定の機能の変換が複雑な ため、 構成を
コ ピ ー し 、 貼 り 付け る こ と はで き ま せん。
ステ ッ プ 2
シ ン グル モー ド の ASA SM イ メ ージ を移動 し てい る と き に FWSM を リ ロ ー ド し ま す。
起動時に、 最終的な構成変更が ASA SM イ メ ージで実行 さ れ ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
4
サポー ト さ れていない Runtime コ マ ン ド
(注)
マルチモー ド FWSM コ ン テ キ ス ト を ア ッ プ ロ ー ド す る 場合、 各マルチモー ド コ ン テ キ
ス ト を適用 し た後に ASA SM を リ ロ ー ド す る 必要はあ り ま せん。
サポー ト さ れていない Runtime コ マ ン ド
こ こ では、 次の内容について説明 し ま す。
•
「サポー ト さ れていない Debug コ マ ン ド 」 (P.5)
•
「サポー ト さ れていない Clear コ マ ン ド : 」 (P.5)
•
「サポー ト さ れていない Show コ マ ン ド 」 (P.6)
サポー ト さ れていない Debug コ マ ン ド
次の debug コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい
ま せん。
•
[show | no] debug ip bgp
•
[show | no] debug resource partition
•
[show | no] debug pc-lu
•
[show | no] debug ssl
•
[show | no] debug npcp
•
[show | no] debug route-np
•
[show | no] debug aging
•
[show | no] debug session
•
[show | no] debug RM-NP-counter
•
[show | no] debug control-plane
•
[show | no] debug route-monitor
•
[show | no] debug acl optimization
•
[show | no] debug route-inject
サポー ト さ れていない Clear コ マ ン ド :
次の clear コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい
ま せん。
•
clear dispatch stats all
•
clear ip bgp
•
clear route-monitor statistics
•
clear route statistics
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
5
サポー ト さ れていない Runtime コ マ ン ド
•
clear np number_item keyword
•
clear np all stats
•
clear npcp statistics
•
clear service-acceleration
•
clear configure resource rule
•
clear configure resource partition
•
clear configure ftp-map
•
clear configure gtp-map
•
clear configure mgcp-map
•
clear configure h225-map
•
clear configure xlate-bypass
•
clear configure rip
•
clear configure route-monitor
•
clear configure router bgp
•
clear configure control-point tcp-normalizer
•
clear configure route-inject
サポー ト さ れていない Show コ マ ン ド
次の show コ マ ン ド は、 FWSM ではサポー ト さ れてい ま すが、 ASA SM ではサポー ト さ れてい
ま せん。
•
show running-config all ftp-map
•
show running-config all gtp-map
•
show running-config all mgcp-map
•
show running-config all h225-map
•
show running-config all xlate-bypass
•
show running-config all rip
•
show running-config all route-monitor
•
show running-config all control-point tcp-normalizer
•
show running-config all route-inject
•
show resource rule
•
show resource acl-partition
•
show resource partition
•
show flashfs
•
show conn np
•
show asr
•
show pcdebug
•
show pc conn
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
6
構成の移行に関する参考資料
•
show nic
•
show np keyword
•
show np number_item keywords
•
show cpu threshold
•
show dispatch table
•
show dispatch statistics
•
show pc xlate
•
show pc local-host
•
show ip bgp
•
show route-monitor
•
show npcp keywords
•
show service-acceleration statistics
•
show route-inject
構成の移行に関する参考資料
こ こ では、 次の内容について説明 し ま す。
•
「デ フ ォ ル ト の動作の違いに よ る 移行」 (P.7)
•
「ASA SM でのサポー ト さ れてい ない機能に よ る 移行」 (P.8)
•
「CLI の違いに よ る 移行」 (P.10)
•
「デ フ ォ ル ト 値お よ び値の範囲の違い」 (P.15)
•
「SNMP の違い」 (P.17)
デ フ ォル ト の動作の違いによ る移行
FWSM と ASA SM の主なデ フ ォ ル ト 動作の違いは次の と お り です。
暗黙的な拒否
デ フ ォ ル ト では、 FWSM の イ ン タ ー フ ェ イ ス を ア ク セ ス リ ス ト ま たはア ク セ ス グループ コ マ
ン ド を割 り 当て ないで構成す る と 、 FWSM はそれ ら の イ ン タ ー フ ェ イ ス に入っ て く る すべての
ト ラ フ ィ ッ ク を ド ロ ッ プ し ま す。 FWSM に入 る ト ラ フ ィ ッ ク を許可す る には、 イ ン バ ウ ン ド
ア ク セ ス リ ス ト を イ ン タ ー フ ェ イ ス に追加す る 必要が あ り ま す。
デ フ ォ ル ト では、 ア ク セ ス リ ス ト やア ク セ ス グループ コ マ ン ド を割 り 当てずに ASA SM で イ
ン タ ー フ ェ イ ス を構成す る と 、 ASA SM は高セ キ ュ リ テ ィ イ ン タ ー フ ェ イ ス (内部セ キ ュ リ
テ ィ レ ベルは 100 を想定) か ら 低セ キ ュ リ テ ィ イ ン タ ー フ ェ イ ス (外部セ キ ュ リ テ ィ レ ベル
は 0 を想定) への ト ラ フ ィ ッ ク の通過を許可 し ま す。 逆は当ては ま り ま せん。 ASA SM は外部
か ら 内部 イ ン タ ー フ ェ イ ス への ト ラ フ ィ ッ ク の通過を許可 し ま せん。
し たが っ て、 こ の タ イ プの FWSM 構成では方向に関係な く ト ラ フ ィ ッ ク を ブ ロ ッ ク す る 必要
が あ る と 想定 し て移行 ツールが作成 さ れ ま し た。 パ リ テ ィ を保持す る には、 移行 ツールはすべ
ての イ ン タ ー フ ェ イ ス 上に明示的な ACL (deny ip any any) を追加 し て ト ラ フ ィ ッ ク を拒否 し
ま す。 さ ら に、 ASA SM では、 ア ク セ ス リ ス ト の最後の ス テー ト メ ン ト は暗黙の deny ip any で
す。 IOS デバ イ ス は こ れ と 同 じ 動作を使用 し ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
7
構成の移行に関する参考資料
次の例を参照 し て く だ さ い。
例1
no access-list/groups on any interface
内部か ら 外部への ト ラ フ ィ ッ ク は許可 さ れ ま す。
外部か ら 内部への ト ラ フ ィ ッ ク は拒否 さ れ ま す。
例2
access-list INSIDE permit ip 192.168.1.0 255.255.0 any
access-group INSIDE in interface inside
内部か ら 外部、 ソ ー ス IP 192.168.1.10 の ト ラ フ ィ ッ ク は許可 さ れ ま す。
内部か ら 外部、 ソ ー ス IP 192.168.2.1 への ト ラ フ ィ ッ ク は拒否 さ れ ま す (hits implicit)。
暗黙的な ICMP の拒否
デ フ ォ ル ト では、 FWSM は暗黙的な ICMP の拒否 を イ ン タ ー フ ェ イ ス に設定す る よ う に構成 さ
れ ま す。 ASA SM は暗黙的な許可 を設定す る よ う に構成 さ れ ま す。
移行 ツール を実行す る と 、 すべての イ ン タ ー フ ェ イ ス に icmp deny 分が追加 さ れ ま す。
ス タ テ ィ ッ ク の NAT 一致
デフ ォ ル ト では、 FWSM は ス タ テ ィ ッ ク NAT お よ びス タ テ ィ ッ ク PAT に最適な一致を使用す る
よ う に構成 さ れ ます (標準お よ びポ リ シー)。 重複す る IP ア ド レ ス が ス タ テ ィ ッ ク 文で発生 し た
場合、 警告が表示 さ れ ますが、 重複す る IP ア ド レ ス はサポー ト さ れ ます。 static コ マ ン ド の順番
は重要ではあ り ません。 実ア ド レ ス と 最 も 一致 し た static ス テー ト メ ン ト が使用 さ れます。
ASA SM では、 IP ア ド レ ス は、 構成に現れ る ルールの順番に基づいて、 ス タ テ ィ ッ ク NAT
ルール と ス タ テ ィ ッ ク PAT ルール と 照合 さ れ ま す。
移行 ツールは FWSM の動作を保持で き ま せん。 し たが っ て、 重複す る NAT ルールが あ る 場合
は、 移行 し た構成を見て、 ア ド レ ス 変換の要件に一致 し てい る こ と を確認 し て く だ さ い。
ASA SM でのサポー ト さ れていない機能によ る移行
次の FWSM 機能は ASA SM ではサポー ト さ れてい ま せん。
マルチモー ド の IPSec (管理のみ)
FWSM では、 IPsec は、 マルチモー ド で管理用にサポー ト さ れてい ま す。
ASA SM はマルチモー ド の IPSec を サポー ト し ま せん。 IPSec (シ ン グルお よ びマルチ モー ド の
両方) はサポー ト さ れてい ま せん。 移行 ツール を実行す る と 、 VPN 関連の コ マ ン ド が削除 さ
れ、 IPSec がサポー ト さ れていない こ と を通知 し ま す。
非対称ルーテ ィ ング
非対称ルーテ ィ ン グ を ASA SM に導入 し ていた場合、 ア ク テ ィ ブ / ア ク テ ィ ブの制約に よ っ て
影響 さ れ ま せんで し た。
ASA SM では、 ア ク テ ィ ブ / ア ク テ ィ ブ モー ド でサポー ト さ れてい る のは非対称ルーテ ィ ン グ
のみです。
移行 ツールは、 ア ク テ ィ ブ / ア ク テ ィ ブ モー ド で ない場合は コ マ ン ド を削除 し 、 ユーザに通知
し ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
8
構成の移行に関する参考資料
BGP ス タ ブ ルーテ ィ ング
CLI コ マ ン ド :
router bgp
bgp router-id
neighbor remote-as
neighbor password
network
こ れは、 BGP ス タ ブ ルーテ ィ ン グ を サポー ト す る FWSM の機能です。
ASA SM は こ の機能を サポー ト し ま せん。
移行 ツールは BGP 関連の コ マ ン ド を削除 し 、 ユーザに通知 し ま す。
ア ク テ ィ ブ / ス タ ンバイ フ ェ ールオーバーの フ ェ ールオーバー プ リ エ ン プ シ ョ ン
CLI コ マ ン ド :
[no] failover preempt
こ れは、 ア ク テ ィ ブ / ス タ ン バ イ フ ェ ールオーバーのシナ リ オで構成可能な FWSM 機能です。
こ の機能が構成 さ れてい る 場合、 プ ラ イ マ リ ユニ ッ ト は特定の時間が経過 し た後、 次の場合に
常に ア ク テ ィ ブにな り ま す。
•
プ ラ イ マ リ ユニ ッ ト に障害が発生 し て、 セ カ ン ダ リ が ア ク テ ィ ブにな っ た場合
•
プ ラ イ マ リ ユニ ッ ト と セ カ ン ダ リ ユニ ッ ト が ア ク テ ィ ブにな る 前にセ カ ン ダ リ ユ ニ ッ ト
がブー ト し た場合
ASA SM は こ の機能を サポー ト し ま せん。
移行 ツールは コ マ ン ド を排除 し 、 ユーザに通知 し ま す。
ルー ト ヘルス注入
CLI コ マ ン ド :
route-inject
redistribute nat
redistribute connected
redistribute static
こ れは、 FWSM の機能で、 FWSM で構成 さ れてい る 、 接続済みの静的 NAT プール ルー ト を コ ン
テ キ ス ト ご と に MSFC に イ ン ス ト ール し ます。 MSFC はその後に、 そのルー ト を再配布 し ます。
ASA SM は こ の機能を サポー ト し ま せん。
DHCP リ レー イ ン タ ー フ ェ イ ス固有のサーバ
CLI :
interface vlan vlan_id
dhcprelay server ip_address
FWSM では 3.2(1) で こ の機能が追加 さ れ ま し た。 こ の機能を使用す る と 、 イ ン タ ー フ ェ イ ス 固
有の DHCP サーバ を構成で き ま す。 「dhcprelay server」 CLI はグ ロ ーバル モー ド で構成で き 、
イ ン タ ー フ ェ イ ス 固有のモー ド で追加す る こ と も で き ま し た。
ASA SM は こ の機能を サポー ト し ま せん。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
9
構成の移行に関する参考資料
移行ツールは イ ン タ ーフ ェ イ ス固有の コ マ ン ド か ら グ ロ ーバルに変換 し 、 ユーザに通知 し ます。
ス テー ト フ ル フ ェ ールオーバーの Uauth テーブルの複製
FWSM は、 ス テー ト フ ル フ ェ ールオーバーが構成 さ れてい る 場合の フ ェ ールオーバー ピ アへ
の Uauth テーブルの複製を サポー ト し ま す。
ASA SM は こ の機能を サポー ト し ま せん。
移行 ツールは、 ス テー ト フ ル フ ェ ールオーバーが構成 さ れてい る 場合に INFO メ ッ セージ を追
加 し ま す。
CLI の違いによ る移行
次の表に、 FWSM と ASA SM の CLI コ マ ン ド の違い を示 し ま す。
表1
FWSM と ASA SM の構成 CLI の違い
機能
FWSM コ マ ン ド
ASA SM の動作
すべてのプ ロ ト コ ル
の接続 タ イ ム ア ウ ト
set connection timeout idle
idle キー ワ ー ド は ASA SM で
はサポー ト さ れてい ま せん。
ASA SM には、 特定の時間が
経過 し た後、 TCP 接続を閉 じ
る ために使用す る tcp キー
ワ ー ド が あ り ま す。
移行 ツール を実行す る と 、
idle キー ワ ー ド が tcp キー
ワ ー ド に変換 さ れ ま す。
接続率上限
set connection conn-rate-limit
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
AAA 認証チ ャ レ ン ジ
aaa authentication challenge disable
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
AAA authentication
clear conn
aaa authentication clear-conn
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
仮想 SSH
virtual ssh
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
RADIUS に よ る 認証
用の イ ン タ ラ ク テ ィ
ブ パス ワー ド プロ ン
プト
auth-prompt reject
[invalid-credentials | expired-pwd]
ASA SM は こ の コ マ ン ド を サ
ポー ト し ま すが、 新 し いオプ
シ ョ ン はサポー ト し ま せん。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
10
移行 ツールは新 し いオプ シ ョ
ン が存在す る 場合に、 こ の コ
マ ン ド を削除 し ま す。
構成の移行に関する参考資料
表1
FWSM と ASA SM の構成 CLI の違い (続き)
機能
FWSM コ マ ン ド
ASA SM の動作
DHCP relay trusted
interface (オプシ ョ
ン 82)
dhcprelay information trusted
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
http-map
port-misuse
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
logging deny conn-queue-full
こ の コ マ ン ド は、 ASA SM で
はサポー ト さ れてい ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
dhcprelay information trust-all
EtherType ア ク セ ス リ FWSM では、 「deny all」 ethertype
ス ト お よ び拒否 IPv4 access-list を設定 し た透過的 フ ァ イ ア
ト ラ フ ィ ッ ク と ARP
ウ ォ ール モー ド で IPv4 も ARP も
FWSM で拒否で き ま せん。
ASA SM では、 「deny all」
ethertype access-listdeny を設
定 し た透過的 フ ァ イ ア ウ ォ ー
ル モー ド で IPv4 お よ び ARP
を含むすべての EtherType が
拒否 さ れ ま す。
移行 ツールは IPv4 EtherType
と ARP EtherType の許可文 を
追加 し ま す。
virtual http ip_address [host hostname] ASA SM には virtual http コ
ユーザ認証の仮想
マ ン ド が あ り ま すが、 こ の コ
HTTP を使用 し た直接
マ ン ド に対 し て別の動作 を し
ロ グ イ ン ま たは ロ グ
ま す。 ASA SM は直接認証の
アウ ト
ロ グ イ ン はサポー ト し ま す
が、 ロ グ ア ウ ト はサポー ト し
ま せん。
ASA SM は、 virtual http コ マ
ン ド を使用 し た カ ス ケー ド 認
証 を サポー ト し ま す。
ASA SM では こ の機能は、
aaa authentication listener
http コ マ ン ド を使用 し て構成
で き ま す。
ルー ト モ ニ タ リ ン グ
Route-monitor
ASA SM は、 sla monitor コ マ
ン ド を使用 し て同 じ 機能 を サ
ポー ト し ま す。 ASA SM は こ
の コ マ ン ド で FWSM よ り も 多
く のオプ シ ョ ン を サポー ト し
ま す。
移行ツールは FWSM コ マ ン ド
を削除 し 、 同様の機能を実行
す る ために使用で き る sla
monitor コ マ ン ド について ツー
ル ロ グに情報を追加 し ます。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
11
構成の移行に関する参考資料
表1
FWSM と ASA SM の構成 CLI の違い (続き)
機能
FWSM コ マ ン ド
ASA SM の動作
ア プ リ ケーシ ョ ン イ
ン スペ ク シ ョ ン
ftp-map
ASA SM は ア プ リ ケーシ ョ ン
イ ン スペ ク シ ョ ン マ ッ プ コ マ
ン ド を サポー ト し ま す。
gtp-map
h225-map
http-map
mgcp-map
snmp-map
移行 ツール を実行す る と 、
map コ マ ン ド を ASA SM が使
用す る policy-map match コ マ
ン ド に変換 し ま す。
sip-map
RIP
rip
ASA SM は単一回線の RIP 構
成を サポー ト し ま す。
移行 ツール を実行す る と 、 ス
タ ー ト ア ッ プ構成に コ マ ン ド
が あ る 場合は、 構成 を
ASA SM が使用す る RIP 構成
に変換 し ま す。
TCP ノ ーマ ラ イ ザ
control-point tcp-normalizer
FWSM は TCP ノ ーマ ラ イ ザ を
サポー ト し ま す。 こ れは、 構
成設定 を使用 し て有効 ま たは
無効にで き ま す。
ASA SM は TCP ノ ーマ ラ イ ザ
を無効にす る 設定 を含んでい
ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
ルールの制限
resource acl-partition
resource partition
size
rule
allocate-acl-partition
access-list commit
resource rule
すべての ト ラ フ ィ ッ
ク の Xlates
xlate-bypass
困難な NP に よ り 、 FWSM に
は制限 を サポー ト す る ための
修正 さ れたルールの制限が あ
り ま す。
ASA SM には修正 さ れたルー
ルの制限がないため、 修正 さ
れたルールの制限を許可す る
コ マ ン ド を サポー ト し ません。
移行 ツールは構成か ら コ マ ン
ド を削除 し ま す。
FWSM は、 すべて の ト ラ
フ ィ ッ ク の xlates を作成 し ま
す (デバ イ ス ト ラ フ ィ ッ ク に
対す る も の も 含む)。
ASA SM はすべての ト ラ
フ ィ ッ ク に xlates を作成 し ま
せん。 し たが っ て、 こ の コ マ
ン ド を サポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
12
構成の移行に関する参考資料
表1
FWSM と ASA SM の構成 CLI の違い (続き)
機能
FWSM コ マ ン ド
ASA SM の動作
ACL 最適化
access-list optimization enable
ASA SM は こ の コ マ ン ド を サ
ポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
sysopt uauth allow-http-cache
ASA SM は こ の コ マ ン ド を サ
ポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
sysopt np completion-unit
ASA SM は こ の コ マ ン ド を サ
ポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
sysopt connection tcp sack-permitted
FWSM は、 TCP 3 方向ハ ン ド
シ ェ イ ク 時にや り 取 り し た
SACK 許可オプシ ョ ン を ク リ
アす る ために ど ん な形式の コ
マ ン ド も 使用 し ま せん。
SACK オプシ ョ ン はデ フ ォ ル
ト で有効にな り ま す。
ASA SM は tcp-map で
tcp-options selective-ack
clear/allow コ マ ン ド を使用 し
て こ の機能 を実装 し ま す。
デ フ ォ ル ト では、 ASA SM
は SACK オプシ ョ ン を許可
し ま す。
移行 ツールは、 ど ん な形式の
コ マ ン ド も ASA SM
tcp-options に変換 し ま せん。
sysopt connection tcp window-scale
FWSM は、 Window-scale
TCP オプシ ョ ン を ク リ アす る
ために ど ん な形式の コ マ ン ド
も 使用 し ま せん。 こ のオプ
シ ョ ン は、 デ フ ォ ル ト で許可
さ れ ま す。
ASA SM は tcp-options
window-scale {clear/allow} コ
マ ン ド を使用 し て こ の機能 を
実装 し ま す。 デ フ ォ ル ト で
は、 ウ ィ ン ド ウ ス ケール オプ
シ ョ ン を許可 し ま す。
移行 ツールは、 ど ん な形式の
コ マ ン ド も ASA SM
tcp-options に変換 し ま せん。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
13
構成の移行に関する参考資料
表1
FWSM と ASA SM の構成 CLI の違い (続き)
機能
FWSM コ マ ン ド
ASA SM の動作
SNMP ト ラ ッ プ コ マ
ンド
snmp-server enable traps entity
redun-switchover
snmp-server enable traps entity
alarm-asserted
ASA SM は、 こ れ ら の SNMP
ト ラ ッ プ を サポー ト し ま せ
ん。 し たが っ て、 こ れ ら の コ
マ ン ド を サポー ト し ま せん。
snmp-server enable traps entity
alarm-cleared
移行 ツールは構成か ら コ マ ン
ド を削除 し ま す。
snmp-server enable traps resource
snmp-server enable traps resource
limit-reached
snmp-server enable traps resource
rate-limit-reached
サー ビ ス の リ セ ッ ト
service reset no-connection
ASA SM は service reset
inbound コ マ ン ド を使用 し て
同 じ 動作 を実行 し ま す。
移行 ツールは、 FWSM が使用
す る service reset inbound コ マ
ン ド に ASA SM コ マ ン ド を変
換 し ま す。
aaa schedule round-robin
ASA SM は こ の コ マ ン ド を サ
ポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
aaa authentication {ftp | telnet | http |
https} challenge disable
ASA SM は、challenge disable
コ マ ン ド 、 ま たは ftp オプ
シ ョ ン を サポー ト し ま せん。
移行 ツールは構成か ら こ の コ
マ ン ド を削除 し ま す。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
14
構成の移行に関する参考資料
表1
FWSM と ASA SM の構成 CLI の違い (続き)
機能
FWSM コ マ ン ド
ASA SM の動作
リ ソ ー ス 制限値
limit-resource rate fixups value
ASA SM には リ ソ ー ス の上限
が あ り ま せん。 し たが っ て、
リ ソ ー ス の % レ ー ト 制限はサ
ポー ト し ま せん。 ASA SM は
MAC ア ド レ ス お よ び IPSec ト
ン ネルの制限 を サポー ト し ま
せん。
limit-resource rate resource value%
limit-resource Mac-addresses
value|value%
limit-resource IPSec value|value%
移行 ツールは limit-resource
rate fixups value を
limit-resource rate inspects
value に変換 し 、
limit-resource rate resource
value% を削除 し 、
limit-resource Mac-addresses
value|value% を削除 し 、
limit-resource IPSec
value|value% を削除 し ま す。
URL-Server コ マ ン ド
url-server [if_name] vendor websense
host local_ip protocol udp
context-name
url-server [if_name] vendor websense
host local_ip protocol tcp connections
num_conns
ASA SM は context-name
キー ワ ー ド を サポー ト し ま せ
ん。 ASA SM には、 同時接続
数 を構成す る ために TCP の
前にプ ロ ト コ ル キー ワ ー ド
が必要です。
移行 ツールは コ マ ン ド か ら
context-name キー ワ ー ド を削
除 し ま す。 プ ロ ト コ ル キー
ワ ー ド がない接続キー ワ ー ド
が あ る 場合、 移行 ツールはプ
ロ ト コ ル キー ワ ー ド を追加 し
ま す。
デ フ ォル ト 値および値の範囲の違い
次の表に、 FWSM と ASA SM 間のデ フ ォ ル ト 値 と 値の範囲の違い を示 し ま す。 デ フ ォ ル ト 値お
よ び値の範囲の違いは FWSM か ら ASA SM への移行に影響 し ま せん。
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
15
構成の移行に関する参考資料
表2
デ フ ォル ト 値および値の範囲の違い
FWSM の値
ASA SM の値
最小 フ ェ ールオーバー ポー リ ン グ時間は
500 ミ リ 秒
最小 フ ェ ールオーバー ポー リ ン グ時間は 200
ミ リ秒
CLI :
CLI :
failover polltime msec
failover polltime msec
イ ン タ ー フ ェ イ ス の最小ポー リ ン グ間隔は
3秒
イ ン タ ー フ ェ イ ス の最小ポー リ ン グ間隔は 1
秒。 ASA SM は ミ リ 秒単位を サポー ト し てお
り 、 ミ リ 秒単位の最小間隔は 500 です。
CLI :
failover polltime interface
CLI :
failover polltime interval
failover polltime interval msec
最小 フ ェ ールオーバー ユ ニ ッ ト のポー リ ン グ 最小 フ ェ ールオーバー ユ ニ ッ ト のポー リ ン グ
時間は 200 ミ リ 秒
時間は 500 ミ リ 秒
CLI :
CLI :
failover polltime unit msec
failover polltime unit msec
リ ソ ー ス 制限値
ASA SM には、 FWSM 列に示 さ れてい る すべ
ての リ ソ ー ス についての リ ソ ー ス 制限が あ り
ま せん。
Conns – 999,900
Conns/Sec – 102,400
Fixups/Sec – 10,000
Hosts – 256K
Syslogs/sec – 30,000
Xlates – 256K
SIP Disconnect タ イ ム ア ウ ト
SIP Disconnect タ イ ム ア ウ ト
最小 – 1 分
最小 - 1 秒
最大 - 10 分
最大 - 1193 分
CLI :
CLI :
timeout sip-disconnect
timeout sip-disconnect
SIP Invite タ イ ム ア ウ ト
SIP Invite タ イ ム ア ウ ト
最大 - 30 分
最大 - 1193 分
CLI :
CLI :
timeout sip-invite
timeout sip-invite
Xlate タ イ ム ア ウ ト
Xlate タ イ ム ア ウ ト
最小 - 30 秒
最小 – 1 分
CLI :
CLI :
timeout xlate
timeout xlate
(注)
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
16
移行 ツールは、 30 秒か ら 59 秒、 お よ
び 1 分 ま での値を持つ xlate タ イ ム ア
ウ ト コ マ ン ド を変換 し ま す。
関連資料
SNMP の違い
次の FWSM MIB は、 ASA SM でサポー ト さ れてい ま せん。
CISCO-ENTITY-ALARM-MIB.my
CISCO-ENTITY-REDUNDANCY-MIB.my
CISCO-ENTITY-REDUNDANCY-TC-MIB.my
CISCO-NAT-EXT-MIB.my
TCP-MIB.my
UDP-MIB.my
次の FWSM SNMP ト ラ ッ プは ASA SM でサポー ト さ れてい ま せん。
ceAlarmAsserted: CISCO-ENTITY-ALARM-MIB.my
ceRedunEventSwitchover: CISCO-ENTITY-REDUNDANCY-MIB.my
clrResourceRateLimitReached: CISCO-L4L7MODULE-RESOURCE-LIMIT-MIB.my
関連資料
FWSM に関す る 追加情報については、 次の URL を参照 し て く だ さ い。
http://www.cisco.com/en/US/products/hw/modules/ps2706/ps4452/tsd_products_support_model_hom
e.html
ASA SM に関す る 追加情報につい ては、 次の URL を参照 し て く だ さ い。
http://www.cisco.com/go/asadocs
マニ ュ アルの入手方法およびテ ク ニ カル サポー ト
マ ニ ュ アルの入手方法、 テ ク ニ カル サポー ト 、 その他の有用な情報について、 次の URL で、
毎月更新 さ れ る 『What's New in Cisco Product Documentation』 を参照 し て く だ さ い。 シ ス コ の新
規お よ び改訂版の技術マ ニ ュ アルの一覧 も 示 さ れてい ま す。
http://www.cisco.com/en/US/docs/general/whatsnew/whatsnew.html
こ のマ ニ ュ アルは、 「関連資料」 の項に記載 さ れてい る マ ニ ュ アル と 併せて ご利用 く だ さ い。
Cisco and the Cisco Logo are trademarks of Cisco Systems, Inc. and/or its affiliates in the U.S. and other countries. A listing of Cisco's trademarks
can be found at www.cisco.com/go/trademarks. Third party trademarks mentioned are the property of their respective owners. The use of the word
partner does not imply a partnership relationship between Cisco and any other company. (1005R)
こ のマ ニ ュ アルで使用 し てい る IP ア ド レ ス は、 実際の ア ド レ ス を示す も のでは あ り ま せん。 マ ニ ュ アル内の例、 コ マ ン ド 出力、 お よ び
図は、 説明のみを 目的 と し て使用 さ れてい ま す。 説明の中に実際の ア ド レ ス が使用 さ れていた と し て も 、 それは意図的な も のではな く 、
偶然の一致に よ る も のです。
©2010 Cisco Systems, Inc. All rights reserved.
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
17
マニ ュ アルの入手方法およびテ ク ニ カル サポー ト
FWSM か ら の Cisco ASA サービ ス モ ジ ュ ールへの移行
18